[TLP:CLEAR] Exim opravuje čtyři zranitelnosti

Exim verzí 4.100.1 opravuje čtyři zranitelnosti, z toho dvě vysoce závažné. Nejzávažnější jsou popsány níže, všechny naleznete na [1].

Exim – unauthorized read (CVE-2026-94056)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je při použití Proxy Protocolu (v2) s proxy pod kontrolou útočníka umožněno číst některá neinicializovaná data ze zásobníku [1][2].

Zranitelnost se nachází v produktu Exim ve verzích >=4.83 AND <=4.100.

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:L

Více informací:

Exim – out-of-bounds write, heap corruption (CVE-2026-94054)
CVSS 7.0 (High)

Neautentizovanému vzdálenému útočníkovi je při použití Proxy Protocolu (v1) s proxy pod kontrolou útočníka umožněno zapsat nulový bajt za hranici alokované paměti na haldě, a tím haldu poškodit [1][3].

Zranitelnost se nachází v produktu Exim ve verzích >=4.83 AND <=4.100.

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:L

Více informací:

Exim – SMTP smuggling (CVE-2026-94057)
CVSS 4.0 (Medium)

Neautentizovanému vzdálenému útočníkovi je za určitých podmínek umožněno provést SMTP smuggling, tedy přes zranitelný server doručit zprávu, kterou odesílající server reálně neodeslal ani nezalogoval [1][4].

Zranitelnost se nachází v produktu Exim ve verzích <4.100.1.

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N

Více informací:


Za CESNET-CERTS Mgr. Michaela Ručková dne 22. 9. 2026.

CESNET-CERTS Logo